CVE-2026-85781 - Amazon EFS CS... 노트

CVE-2026-85781 - Amazon EFS CSI 드라이버의 미확인 액세스 포인트 소유권

Bulletin ID: 2026-099-AWS 범위: AWS 콘텐츠 유형: 중요 (주의 필요) 발행일: 2026년 9월 4일 오전 11:45 PDT설명:Amazon EFS CSI 드라이버는 Kubernetes 워크로드가 Amazon EFS 파일 시스템을 사용할 수 있도록 하는 오픈 소스 Kubernetes 컨테이너 스토리지 인터페이스(CSI) 드라이버입니다. 드라이버의 볼륨 삭제 로직에서 CVE-2026-85781이라는 문제를 확인했습니다. 컨트롤러가 기본값이 아닌 --delete-access-point-root-dir=true 옵션으로 구성된 경우, 해당 볼륨 핸들이 참조하는 파일 시스템에 속하지 않은 EFS 액세스 포인트가 해당 볼륨 핸들에 의해 참조된다는 것을 확인하지 못했습니다. PersistentVolume을 생성할 권한이 있는 인증된 Kubernetes 사용자는 조작된 볼륨 핸들을 사용하여, 사용자가 달리 수정 권한이 없는 Amazon EFS 파일 시스템에서 디렉토리를 재귀적으로 삭제하도록 컨트롤러를 유발할 수 있었습니다. 이 문제는 Amazon EFS 자체에는 영향을 미치지 않습니다. Amazon EFS 액세스 제어는 설계대로 작동했습니다.영향을 받는 버전: <=3.4.0이 AWS 보안 공지 관련 최신 및 전체 정보는 아래 기사를 참조하십시오.